Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Questo articolo descrive come applicare i tag entità in Microsoft Defender per identità. Puoi etichettare gli account come sensibili, come server Exchange o come honeytoken.
Etichetta gli account sensibili in modo che le rilevazioni funzionino correttamente. Alcune rilevazioni, come i cambiamenti sensibili di gruppo, si basano su questo tag.
Defender for Identity etichetta i server Exchange come sensibili di default. Puoi anche etichettare manualmente i dispositivi come server Exchange.
Contrassegnare gli account honeytoken per impostare trappole per gli attori malintenzionati. Questi conti sono solitamente inattivi. Qualsiasi accesso da un account honeytoken attiva un avviso.
Prerequisiti
Per impostare Defender per i tag di entità Identity in Microsoft Defender, avrai bisogno di Defender for Identity distribuito nel tuo ambiente e di accedere a Microsoft Defender per amministratori o utenti.
Per altre informazioni, vedere Gruppi di ruoli di Microsoft Defender per identità.
Etichetta manualmente le entità
Per contrassegnare manualmente un'entità in Microsoft Defender XDR, ad esempio un account honeytoken o un'entità non contrassegnata automaticamente come Sensibile, seguire questa procedura:
Accedere a Microsoft Defender XDR e selezionare Impostazioni>Identità.
Selezionare il tipo di tag da applicare: Sensitive, Honeytoken o Exchange Server.
La pagina elenca le entità già contrassegnate nel sistema, elencate in schede separate per ogni tipo di entità:
- Il tag Sensitive supporta utenti, dispositivi e gruppi.
- Il tag Honeytoken supporta utenti e dispositivi.
- Il tag del server Exchange supporta solo i dispositivi.
Per contrassegnare entità aggiuntive, selezionare il pulsante Tag ... , ad esempio Contrassegna utenti. Viene visualizzato un riquadro a destra che elenca le entità disponibili da contrassegnare.
Usare la casella di ricerca per trovare l'entità se necessario. Selezionare le entità da contrassegnare e quindi selezionare Aggiungi selezione.
Ad esempio:
Entità sensibili predefinite
I gruppi nell'elenco seguente sono considerati Sensitive da Defender for Identity. Qualsiasi entità membro di uno di questi gruppi di Active Directory, inclusi i gruppi annidati e i relativi membri, viene considerata automaticamente sensibile:
Amministratori
Utenti esperti
Operatori account
Operatori server
Operatori di stampa
Operatori di backup
Replicatori
Operatori di configurazione di rete
Generatori di trust tra foreste in ingresso
Amministratori di Dominio
Controller di dominio
Proprietari autori criteri di gruppo
Controller di dominio di sola lettura
Controller di dominio di sola lettura organizzazione
Amministratori dello schema
Amministratori aziendali
Server di Microsoft Exchange
Nota
Fino a settembre 2018, anche gli Utenti Desktop remoto venivano automaticamente considerati sensibili da Defender for Identity. Le entità o i gruppi di Desktop remoto aggiunti dopo questa data non vengono più contrassegnati automaticamente come sensibili, mentre le entità o i gruppi di Desktop remoto aggiunti prima di questa data possono rimanere contrassegnati come sensibili. Questa impostazione Sensibile può ora essere modificata manualmente.
Oltre a questi gruppi, Defender for Identity identifica i seguenti server che ospitano asset di alto valore e li contrassegna automaticamente come Sensitive:
- Server dell'autorità di certificazione
- Server DHCP
- Server DNS.
- Microsoft Exchange Server
- Replica delle autorizzazioni per le modifiche alla directory
Integrazioni supportate per i tag di entità
I seguenti ruoli sono contrassegnati come sensibili da Microsoft Defender per identità. Tutte le entità assegnate a questi ruoli vengono classificate automaticamente come sensibili.
Ruoli sensibili di Okta
I seguenti ruoli di Okta sono contrassegnati come Sensibili da Defender for Identity:
- Amministratore con privilegi avanzati
- Amministratore dell'applicazione
- Amministratore del gruppo
- Amministratore della gestione degli accessi API
- Amministratore dell'appartenenza ai gruppi
- Amministratore dell'assistenza tecnica
- Amministratore per dispositivi mobili
- Amministratore dell'organizzazione
- Amministratore di sola lettura
- Amministratore dei report
Ruoli sensibili di CyberArk Identity
I seguenti ruoli di CyberArk Identity sono contrassegnati come sensibili da Defender for Identity:
- Ruolo di amministrazione
- Amministratore onboarding del cloud
- Amministrazione di gestione dei connettori
- Amministrazione flussi
- Amministratori cloud con privilegi
- Amministratori di Privilege Cloud - Base
- Amministratori di Privilege Cloud Lite
- Privilege Cloud Safe Manager
- Gestione sicura del cloud con privilegi Basic
- Privilege Cloud Safe Manager Lite
- Privilege Cloud Amministratore delle sessioni
- Privilege Cloud Gestori del rischio delle sessioni
- Amministratore di sistema
Ruoli sensibili di SailPoint Identity Security Cloud
I seguenti ruoli Entra ID e SailPoint Identity Security Cloud sono utilizzati per il tagging sensibile delle entità in Defender for Identity.
Ruoli di Entra ID usati per il tagging
I seguenti ruoli di Entra ID sono contrassegnati come sensibili da Defender for Identity:
- Amministratore globale
- Amministratore utente
- Amministratore dell'autenticazione
- Amministratore dell'autenticazione con privilegi
- Amministratore supporto tecnico
- Amministratore dell'ID agente
- Amministratore dell'applicazione
- Writer di directory
- Amministratore del nome di dominio
- Amministratore delle password
- Amministratore dei ruoli con privilegi
- Amministratore dell'identità ibrida
- Amministratore applicazione cloud
Ruoli di SailPoint Identity Security Cloud usati per l'assegnazione di tag
Il seguente ruolo di SailPoint Identity Security Cloud è contrassegnato come Sensibile da Defender for Identity:
- Amministratore di IdentityNow
Contenuto correlato
Per altre informazioni, vedi Analizzare gli avvisi di sicurezza di Defender for Identity in Microsoft Defender.